Odkud uniklá hesla pocházejí
Web uchovává dost informací, aby vaše heslo poznal při přihlášení. Dobré weby uchovávají pomalý hash se solí, ne heslo samotné. Úniky přesto odhalují databáze hesel a špatná implementace, staré algoritmy nebo slabá hesla útočníkům dovolí obnovit řadu původních hodnot. Ty se sbírají do seznamů a zkoušejí jinde.
Shoda tedy něco říká o hesle, ne o zdraví zařízení v ruce. Nedokazuje, že malware četl klávesnici ani že kontrolovaný účet byl napadeným webem. Heslo mohlo přijít z jiné služby před lety.
Jak kontrola funguje bez prozrazení hesla
Kontrola Sealby vytvoří v prohlížeči otisk SHA-1 celého hesla. SHA-1 se zde používá jen jako formát vyhledávání vyžadovaný databází Pwned Passwords, ne pro uložení či ochranu hesla. Stránka posílá prvních pět hexadecimálních znaků otisku — nikdy heslo ani celý otisk.
Služba vrátí stovky konců otisků se stejným prefixem a vyplní je, aby velikost odpovědi méně prozrazovala. Prohlížeč místně porovná skutečný konec a položky výplně ignoruje. To je k-anonymita: server vidí dav možných hesel, zařízení ví, který úplný otisk hledá.
Co shoda poctivě znamená
Shoda znamená, že přesný otisk hesla je ve známých datech kompromitovaných hesel. Útočníci ho mohou dát blízko začátku seznamu pro hádání. Neříká, kdo ho použil, který únik ho odkryl ani zda už někdo otevřel konkrétní účet.
Nebezpečí se soustředí tam, kde jste heslo opakovali. Automatizované nástroje credential stuffing zkoušejí uniklou dvojici e-mailu a hesla v poště, obchodech, sociálních sítích i financích. Jeden starý únik se změní v několik převzetí účtů, protože heslo cestovalo.
Opravte to v tomto pořadí
1. Odstraňte opakování. Změňte heslo všude, kde se objeví. Začněte e-mailem a účty, které mohou resetovat jiné, pak financemi, prací, sociálními účty a obchody. Přitom odhlaste neznámé relace.
2. Každou náhradu udělejte jedinečnou. Správce hesel umí vytvořit a pamatovat náhodná hesla. Pro tajemství, která musíte psát či pamatovat, použijte několik náhodně zvolených slov z generátoru přístupových frází. Nevytvářejte jedno silné heslo a pak je neopakujte.
3. Přidejte druhou překážku. Zapněte 2FA, přednostně přes autentikátor nebo hardwarový klíč před SMS, když služba dává volbu. Passkey je při podpoře ještě lepší, protože je jedinečná pro web a odolává phishingu.
Co čistý výsledek nedokáže
Žádný soubor úniků neobsahuje každé ukradené heslo. Web nemusí vědět, že byl napaden, útočník může data držet soukromě a slabé heslo lze uhodnout, aniž se kdy objeví v úniku. „Nenalezeno“ je užitečný signál, ne certifikát síly.
Posuzujte celé nastavení: jedinečné pro každý web, dlouhé nebo náhodně vytvořené, bezpečně uložené a podpořené 2FA či passkeys. Chcete-li vidět, proč délka a algoritmy ukládání mění dobu hádání, přečtěte si jak fungují brute-force útoky.